کشف آسیب پذیری خطرناک در cPanel و WHM
به انجمن امروزی خوش آمدید لطفا وارد شوید یا ثبت نام کنید
ثبت نام

کاربران فراخوانی شده

نمایش نتایج: از شماره 1 تا 1 , از مجموع 1
  1. بالای صفحه | پست شماره : 1

    مدیـر کـل و صاحب امتیاز سایت
    نام
    حامد رضایی نژاد
    محل اقامت
    کرمان
    جنسیت
    مرد
    شماره عضویت
    1
    تاریخ عضویت
    ۱۳۹۱-۰۷-۰۵
    نوشته ها
    3,948
    میانگین ارسال
    0.94
    پسند داده
    8,103
    پسند گرفته
    19,468
    امتیاز کاربری
    28886

    کشف آسیب پذیری خطرناک در cPanel و WHM

    CPanel یک سیستم مدیریت سرور و یک کنترل پنل قوی برای انجام کارهای مدیریت "Host" می باشد که به وب مسترها اجازه کنترل کارهای فضای اشتراکی هاست خود را از قبیل مدیریت پکیج ها، مدیریت "وب میل" و بسیاری کارهای دیگر را انجام دهند. به تازگی نقص امنیتی بزرگی در این سیستم و همچنین WHM کشف شده است که به مهاجمین اجازه انجام حملات XSS یا Cross-Site Scripting را می دهد.




    میلیاردها وب سایت در دنیای اینترنت از این کنترل پنل برای مدیریت سرور خود استفاده می کنند. آخرین نسخه این کنترل پنل، نسخه 11.34 می باشد که نسبت به این حمله آسیب پذیر می باشد. Christy Philip Mathew توانسته تا این آسیب پذیری را شناسایی کند و آن را منتشر کرده است .


    البته در این هفته یک هکر کلاه سفید پاکستانی با نام Rafay Baloch موفق شد تا آسیب پذیری مشابه دیگری در فایل Manage.html مربوط به cPanel کشف کند. در مورد اول این هکر با استفاده از نسخه Demo که بر روی سایت cPanel قرار گرفته است، یک فایل جاوا اسکریپت را در صفحات آسیب پذیر تزریق کرده است کع قصد این هکر تنها نشان دادن آسیب پذیری بوده و قصد خرابکاری نداشته است .


    برنامه ای که وی به سایت تزریق شده است تنها یک برنامه جاوا اسکریپت ساده می باشد که یک پیغام بر روی صفحه به کاربر نمایش می دهد. مهاجمین می توانند با نفوذ به cPanel یک وب سایت خاص و استفاده از این آسیب پذیری، یک فایل مخرب جاوا اسکریپت به صفحات آسیپ پذیر تزریق کنند و کنترل وب سایت را در دست بگیرند .


    با استفاده از این لینک می توانید وارد نسخه Demo از این کنترل پنل شوید. این آسیب پذیری کاربرانی که عمل Log-in را انجام دهند، مورد حمله قرار می دهد. تصاویری که در ادامه می بینید مربوط به انجام این حملات بر روی نسخه Demo می باشد که توسط خود cPanel ارائه شده است و این هکر کلاه سفید تهیه کرده است. البته به خاطر داشته باشید که تنها زمانی می توانید این حملات را انجام دهید که نام کاربری و رمز عبور کنترل پنل یک وب سایت خاص را داشته باشید .


    حمله XSS بر روی نسخه رسمی WHM

    1- ابتدا با استفاده از این لینک وارد کنترل پنل شوید .

    2- در کنترل پنل وارد بخش Server Configuration شوید و سپس روی گزینه 'Basic cPanel & WHM Setup' کلیک کنید و سپس از شما خواسته می شود تا 4 عدد NameServer را وارد کنید .

    3-در یکی از ورودی ها کد جاوا اسکریپت خود را وارد کنید و روی دکمه Submit کلیک کنید .

    در این مثال هکر با وارد کردن یک کد نمایش پیغام، این نقص امنیتی را نشان داده است .






    حمله XSS بر روی نسخه رسمی cPanel

    1- وارد نسخه Demo شوید .

    2- بعد از اینکه وارد شدید، روی لینک Bandwidth Transfe Detail کلیک کنید و کد دلخواه خود را وارد فیلد Domain کنید تا حمله کامل شود .





    حمله XSS بر روی سرور وب میل

    1- همانند روش های قبلی ابتدا با استفاده از این لینک وارد شوید .

    2- این لینک آدرس لینک آسیب پذیر می باشد .

    3- بعد از اینکه وارد این صفحه شدید می توانید کد خود را در فیلد acct تزریق کنید. این پارامتر به خوبی فیل تر نشده است .






    منبع : فناپ

    دوستان سی پنلی یک فکر اساسی به حال هاست و سرورهاشون بردارند که باگها رسما داره منتشر میشه
    4 کاربر پسندیده اند: aligator,Amir Masood,DarKfish,علی بختیاری

    به عمل کار برآید ، نه سخن

    کپی رایت تمامی مطالب و قالب در اختــیـار سایت امــروزی است.
    استفاده از مطالب این سایت با درج لینک مطلب و نام نویسنده یا متـرجم ، بلامانع است.
    کــپـــــی غــیـــر مجـــــــاز = اخــــــــــراج دائمی
    سئوال تخصصی در پیام خصوصی = جواب نگرفتن و برخورد طبق قوانین
    << بند ویژه ارسال پست : کپی کلیه مطالب (تخصصی ؛ عمومی ) از کلیه انجمنها فارسی زبان به هر شکل ممنوع بوده و بدون تذکر با کاربر خاطی برخورد خواهد شد. >>



 

 

کلمات کلیدی این موضوع

مجوز های ارسال و ویرایش

  • شما نمیتوانید موضوع جدیدی ارسال کنید
  • شما امکان ارسال پاسخ را ندارید
  • شما نمیتوانید فایل پیوست کنید.
  • شما نمیتوانید پست های خود را ویرایش کنید
  •